01Kde jsou uložena data
Vše, co panel sbírá, zůstává na vašem serveru: bezpečnostní události, metriky, zprávy a nastavení jsou v databázi MySQL a v adresáři data/, který leží mimo kořen webu.
Vaše logy, události, IP adresy ani metriky nedostáváme. Panel žije na vašem serveru a data k nám neodcházejí.
Rozhraní panelu nic nenačítá z cizích serverů: písma, ikony, grafy i mapa útoků se dodávají s ním. Počítadla návštěv ani analytika v panelu nejsou.
Bezpečnostní události se uchovávají 90 dní, pak se automaticky mažou.
02Co panel posílá ven
Níže je úplný seznam spojení, která otevírá sám panel. Téměř všechna fungují jen tehdy, když jste je nastavili.
Text upozornění
E-mail s upozorněním nebo zprávou
Událost ve formátu JSON
Text upozornění zašifrovaný pro váš prohlížeč. Doručovací služba ho nemůže přečíst
Název a adresa serveru; verze systému, PHP a panelu; hodnocení zabezpečení a stav nástrojů; zatížení procesoru, paměti a disku; počet událostí. Dále úspěšná přihlášení přes SSH za posledních 24 hodin (uživatel a IP), až 15 adres útočníků a poslední kritická událost
Název vaší hlavní domény. crt.sh zobrazuje veřejné záznamy certifikátů, které může vidět kdokoli
Běžné spojení TLS s vašimi vlastními doménami
Licence se ověřuje na vašem serveru podle digitálního podpisu: panel se nás neptá, zda je platná. Panel sám nehledá ani nestahuje aktualizace.
Nástroje ochrany si své databáze aktualizují samy, ze svých serverů a podle vlastního plánu: signatury ClamAV, pravidla Suricata a CrowdSec, seznam škodlivých adres ipsum. Jsou to spojení samotných nástrojů; panel se jich neúčastní. CrowdSec ve výchozím stavu sdílí signály o útocích se svou komunitou; nastavuje se to přímo v CrowdSec.
03Přístup k panelu
Přihlášení heslem a druhým faktorem: hardwarovým klíčem nebo přístupovým klíčem (WebAuthn: YubiKey, Touch ID, Windows Hello, passkey). Klíče WebAuthn fungují jen přes HTTPS.
Omezení podle IP, pokud jste ho zapnuli: panel se otevře jen z povolených adres, ostatní dostanou odmítnutí ještě před přihlašovací stránkou.
Ochrana proti hádání hesla: po 5 chybných pokusech z jedné adresy se z ní přihlášení na 15 minut zablokuje.
Ochrana proti podvrženým požadavkům: každé tlačítko, které něco mění, ověřuje tajný token vaší relace. Cizí web ho nemůže stisknout za vás, ani když jste právě přihlášeni do panelu.
04Práva na serveru
Panel běží pod uživatelem webového serveru, bez práv root.
Přes sudo má povolen krátký seznam příkazů ze souboru /etc/sudoers.d/monitor. Téměř všechny jen čtou stav nástrojů: UFW, fail2ban, CrowdSec, ipset, auditd, Monit, AppArmor a dalších. Měnit může panel jen dvě věci: blokovat a odblokovat adresu ve fail2ban a přidávat nebo odebírat pravidla portů v UFW, po vašem kliknutí na stránce modulu. Shell, libovolné příkazy ani instalace balíčků v seznamu nejsou.
Do kódu panelu webový server zapisovat nemůže: zapisuje jen do adresářů dat, mezipaměti a logů.
Příkazy z rad k opravě panel sám nespouští: zkopírujete je a spustíte v terminálu.
05Když licence vypršela
Server chrání samotné nástroje: fail2ban, UFW, Suricata, CrowdSec, ClamAV, AIDE. Panel ukazuje jejich práci a radí, co opravit. Když licence vyprší, podrobné stránky modulů se zavřou a zpráva se zkrátí, ale nástroje pracují dál jako dřív. Server nezůstane bez ochrany.
06Jak nahlásit zranitelnost
Pokud jste v panelu našli zranitelnost, napište na support@arciveo.com. Kontakt je uveden také v security.txt.
Vše popsané zde bylo ověřeno v kódu Arcivéo Security Monitor 1.0, říjen 2026.